W Joomla! w wersjach 4.0.0–4.1.0 wykryto podatność polegającą na niekontrolowanym zanieczyszczeniu wewnętrznych tablic danych przez komponent JInput przy użyciu danych z superglobalnej zmiennej $_REQUEST. Ze względu na krytyczny wynik CVSS (9.8) i brak konieczności uwierzytelnienia, podatność stanowi poważne zagrożenie dla integralności i poufności danych przetwarzanych przez aplikację.
▸ Pokaż oryginał (EN)
An issue was discovered in Joomla! 4.0.0 through 4.1.0. Under specific circumstances, JInput pollutes method-specific input bags with $_REQUEST data.
Komponent JInput odpowiada za obsługę danych wejściowych w Joomla! i organizuje je w oddzielne kolekcje (tzw. input bags) zależnie od metody HTTP (GET, POST itd.). W określonych okolicznościach JInput niepoprawnie przenosi dane z superglobalnej tablicy PHP $_REQUEST — która agreguje dane z GET, POST i cookies — do tablic przeznaczonych dla konkretnych metod. Skutkuje to możliwością podstawienia lub nadpisania wartości, które aplikacja traktuje jako zaufane dane z określonego źródła, mimo że faktycznie mogą pochodzić z innego, niezaufanego kanału wejściowego. Taka sytuacja umożliwia atakującemu manipulowanie danymi aplikacji bez uwierzytelnienia, zdalnie przez sieć.
Atakujący może manipulować danymi wejściowymi przetwarzanymi przez aplikację w sposób, który może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — co odzwierciedla maksymalny wynik CVSS w tych kategoriach (C:H/I:H/A:H).
Należy zaktualizować Joomla! do wersji wyższej niż 4.1.0, w której problem został wyeliminowany. Szczegółowe informacje o dostępnych łatkach dostępne są w oficjalnym centrum bezpieczeństwa Joomla! pod adresem: https://developer.joomla.org/security-centre/876-20220307-core-variable-tampering-on-jinput-request-data.html
Joomla! w wersjach 4.0.0 do 4.1.0 włącznie.
Podatność opisana przez producenta jako 'variable tampering on JInput request data' (identyfikator wewnętrzny: 20220307). Pełny mechanizm nadużycia nie jest szczegółowo opisany w dostępnych źródłach — typ CWE nie został precyzyjnie określony (NVD-CWE-noinfo).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJoomla Joomla\!
APPJoomla4.0.0 – 4.1.0
Powiązane podatności
PHPMailer — RCE poprzez argument injection w funkcji mailSend
Joomla! — degradacja szyfrowania transportu w linkach resetowania hasła i nazwy użytkownika
SQL injection w metodzie quoteNameStr pakietu bazy danych Joomla Framework
Joomla! — cache poisoning przez dowolne parametry w paginacji
SQL Injection w Joomla! przez niewystarczające filtrowanie wybranych ID